Kubernetes â ist das das neue Linux? Ein Interview mit Pawel Selivanov
In der Aktualisierung des Paketmanagers NPM 6.13.4, der mit Node.js geliefert wird und zur Verbreitung von Modulen in JavaScript verwendet wird, drei Schwachstellen (, und ), die es ermöglichen, beliebige Systemdateien bei der Installation eines vom Angreifer vorbereiteten Pakets zu modifizieren oder zu ĂŒberschreiben. Als Umgehung des Schutzes kann die Installation mit der Option ââignore-scriptsâ erfolgen, die die AusfĂŒhrung integrierter Paket-Handler verbietet. Die Entwickler von NPM haben die Pakete im Repository analysiert und keine Hinweise auf die Nutzung der identifizierten Probleme fĂŒr Angriffe gefunden.
CVE-2019-16777 in Versionen vor 6.13.4 und ermöglicht das Ăberschreiben von systemweiten ausfĂŒhrbaren Dateien wĂ€hrend der globalen Installation eines Pakets. Nur Dateien im Zielverzeichnis, in das die ausfĂŒhrbaren Dateien installiert werden (gewöhnlich /usr/local/bin), können ersetzt werden.
und zeigen sich in Versionen vor 6.13.3 und ermöglichen das Schreiben beliebiger Dateien durch das Erstellen eines symbolischen Links auf Dateien auĂerhalb des Modulkatalogs (node_modules) oder durch Manipulationen mit dem Feld bin in package.json (im Feld bin war die Verwendung von Pfaden mit â/../â zulĂ€ssig).
Wir verwenden Cookies, um die bestmögliche Erfahrung auf unserer Website zu gewÀhrleisten. Indem Sie die Website weiterhin nutzen, stimmen Sie unserer Datenschutzrichtlinie zu.Akzeptieren
ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Serverđ„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster